メインコンテンツへスキップ
パスキーとは?

パスキーとは?

パスキーへようこそ

もっと簡単で安全なサインイン方法。パスワードを覚える必要も、コードを待つ必要もありません。サインインを素早く済ませて、大切な作業に戻りましょう。

パスキーの仕組みを見る
パスキーのイラスト
スクロールして詳しく見る

パスキーとは?

パスキーは、パスワードの代わりとなる固有のデジタル鍵です。

パスキーを使えば、パスワードを作成・記憶・入力することなく、素早く安全にサインインできます。パスキーでサインインする際、デバイスはまず顔認証、指紋認証、またはデバイスのPINを使って本人確認を行います。

1

手元に残る鍵

その鍵はあなたの手元に残り、Webサイトと共有されることはありません

2

Webサイトが保持するペアの鍵

Webサイトはペアとなる鍵を保存しますが、それ単体ではサインインに利用できません。

3

連携して機能

サインイン時、デバイスは手元の鍵を使って本人であることを証明します。パスワードが送信されたり保存されたりすることはありません。

公開鍵と秘密鍵のペアのイラスト2つの鍵で、1つのペア。秘密鍵デバイス内に保持。共有されることはありません。ペア公開鍵Webサイトと共有。秘密鍵がなければ無意味です。📱お使いのデバイスクレデンシャルマネージャー🌐Webサイトのサーバー公開鍵のみを保存

技術的な詳細

内部構造:非対称鍵暗号

パスキーはSSH鍵と同様に公開鍵暗号を使用します。秘密鍵はクレデンシャルマネージャー内またはハードウェア認証器のセキュアエレメント内で生成されます。公開鍵は、いくつかのWebAuthn固有のメタデータとともにサーバーへ送信されます。しかし公開鍵は、チャレンジに署名するための秘密鍵がなければ数学的に役に立ちません。サーバーが秘密情報を閲覧したり保持したりすることは決してありません。

パスキーの使い方

パスキーを使ったサインインの流れ

パスキーの使い方はシンプルです。一度作成すれば、わずか数秒でサインインできます。

ステップ 1

パスキーを作成

クレデンシャルマネージャーが、Webサイトやアプリ専用の固有の鍵ペア(パスキー)を作成します。鍵の一方はWebサイトと共有されます。もう一方は本人確認用として、デバイスのクレデンシャルマネージャー内に安全に保管されます。あなた側の鍵がWebサイトやアプリと共有されたり、保存されたりすることはありません。

ステップ 2

本人確認

次回サインイン時、デバイスは顔認証、指紋認証、またはデバイスPINを使って本人確認を求めます。生体認証データを使用する場合でも、それがデバイス外に出たり共有されたりすることは決してありません。

サインイン完了

インターネット経由でパスワードを送信することなく、デバイスがWebサイトに対して本人であることを安全に証明します。

すべてのパスキーは固有です

利用するサービスごとに、固有のパスキーが発行されます。銀行用に作成されたパスキーは、その銀行(Webサイトまたはアプリ)でのみ機能し、他の場所では一切機能しません。メール用に作成されたパスキーも同様に、そのメールサービス専用です。各パスキーは単一のサービスに紐づいているため、盗み出して他のサイトで使い回すことは不可能です。

これはプライバシーの保護にもつながります。各サービスはそのサービス用に作られたパスキーしか確認できないため、サイトをまたいで行動を追跡したり紐づけたりする共通の識別子として使われる心配がありません。

技術的な詳細

暗号化ハンドシェイク

本人確認を行うため、サインインプロセス中にサービス(アプリまたはサイト)からチャレンジが送信されます。クレデンシャルマネージャー/認証器は、パスキーの秘密鍵を使ってこのチャレンジに署名します。署名されたレスポンスには、この署名に加えて、オリジンやリクエストが埋め込みコンテキスト(iframe)で行われたかどうかといったセッションの追加コンテキストが含まれます。サーバーは、(1) オリジンが期待される値であること(例: fake-bank.comではなくbank.comであること)、(2) チャレンジが自身が発行したものと一致すること、(3) 保持する公開鍵に対して署名が有効であることを検証します。この署名されたオリジンの一致検証こそが、パスキー(およびWebAuthnクレデンシャル全般)がフィッシング耐性を持つ主な仕組みです。

パスワードの問題点

なぜパスワードは破綻し続けるのか

パスワードは何十年も使われてきましたが、現代のインターネット環境を想定して設計されたものではありません。オンラインの脅威が進化するにつれ、SMSコードの入力やメールリンクのクリックなど、サインイン資格を証明するための追加ステップを増やすことでパスワードをより安全にしようと試みてきました。これらは一部の状況では役立ちますが、根本的な問題は解決しません。そもそもパスワード自体が、本人確認の手段として極めて不完全なものだからです。

パスワードの使い回し

多くの人が複数のアカウントで同じパスワードを使い回しています。1つのWebサイトが侵害されると、攻撃者はそのパスワードを使って他のサイトへの侵入を試みます。

パスワードの漏洩

Webサイト側が保存しているパスワード情報は、データ侵害の格好の標的になります。盗まれたパスワードはクラッキングされ、攻撃者に悪用されるおそれがあります。

フィッシング詐欺

フィッシングは、アカウント乗っ取りや個人情報窃盗につながる最も一般的な攻撃手法です。攻撃者は本物そっくりの偽サイトを作成し、パスワードや確認コードまで入力させようと誘導します。

利便性の低下

パスワードを記憶し、忘れたら再設定し、SMSの到着を待ち、メールを確認する――これらすべてが、毎日の行動に無駄な手間を生み出しています。

パスキーは、まさにこれらの問題を解決するために設計されました。

技術的な詳細

根本的な問題

パスワードは「共有された秘密(Shared Secret)」です。ユーザーがそれを知っており、サーバーがそれを保存しています。つまり、ユーザー側(フィッシング)とサーバー側(データ侵害)という、盗まれる可能性のある場所が2つ存在します。共有された秘密に基づく認証方式はすべて、この根本的な脆弱性を抱えています。

フィッシングの理解

フィッシングとは?

犯罪者は、銀行やメール、よく利用する通販サイトなど、本物とまったく見分けがつかない偽のWebサイトを作成します。そして偽サイトへ誘導し、パスワードを入力させようとします。その後、盗み取ったパスワードを使って本物のサイトにあなたとしてログインするのです。フィッシングはアカウントや個人情報がオンラインで盗まれる最も一般的な手口であり、パスワードだけでなく確認コードやSMSメッセージに対しても有効に機能してしまいます。

本物のサイト vs 偽サイト

bank.com本物
bank-secure-login.com偽物

パスキーなら、この手口は通用しません!

パスキーは、作成したWebサイトそのものと恒久的に紐づいています。タイポスクワッティング(スペルミスを狙ったURL)やリダイレクトであっても、類似した偽サイトに対してはパスキーが一切応答しません。文字を入力することもないため、攻撃者が盗めるもの自体が存在しないのです。

本物のサイト:
パスキーは正常に動作します
偽サイト:
パスキーは動作を拒否します

技術的な詳細

従来のMFAでは完全に防御できない理由

リアルタイムフィッシング攻撃(「Adversary-in-the-Middle / 中間者攻撃」とも呼ばれます)は、SMSによるワンタイムパスワード、TOTPコード、さらにはプッシュ通知であってもリアルタイムで傍受可能です。攻撃者の偽サイトは、第2要素を含むあなたの認証情報を本物のサイトへ即座に中継します。FIDO2/WebAuthnは、まさにこの問題に対処するために特別に設計されました。パスキーを含むWebAuthnクレデンシャルは、特定のドメインにスコープが限定されています。

登録処理の際、これはリライングパーティID(RP ID)として宣言され、クレデンシャルマネージャー内でパスキーとともに保存されます。認証処理の際、ブラウザやアプリ、OSはこのRP IDを参照して適切なパスキーを選択します。しかし、フィッシング耐性の主要な決め手はそれだけではありません。サービスの呼び出し元オリジンは、パスキーの秘密鍵によって署名されます。サービス側はバックエンドでこのオリジンを検証し、期待通りの値であるかを確認できます。オリジンが一致しない場合、リクエストは拒否されセッションは確立されません。オリジンは通常Webのオリジン(例: https://login.example.com)ですが、ネイティブアプリのアプリIDである場合もあります。

パスキーのメリット

なぜパスキーが優れているのか

パスワード+SMSよりも安全。マジックリンクよりも手軽。

パスワード

パスワードが必要?必要
フィッシング可能?可能
サーバーから盗まれる?盗まれる(ハッシュ値)
リプレイ攻撃の脆弱性?あり
使いやすさ覚えるのが困難

パスワード + SMS

パスワードが必要?必要
フィッシング可能?可能
サーバーから盗まれる?盗まれる(ハッシュ値)
リプレイ攻撃の脆弱性?一部あり
使いやすさ面倒
パスワードが必要?不要
フィッシング可能?一部可能
サーバーから盗まれる?一部あり
リプレイ攻撃の脆弱性?一部あり
使いやすさメールの確認が必要

パスキー

パスワードが必要?不要
フィッシング可能?不可
サーバーから盗まれる?盗まれない
リプレイ攻撃の脆弱性?なし
使いやすさ顔認証またはタッチするだけ

技術的な詳細

クレデンシャルスタッフィングおよびサーバー侵害対策

クレデンシャルスタッフィング攻撃(パスワードリスト攻撃)では、攻撃者はあるサイトから漏洩したユーザー名とパスワードの組み合わせを使って他のサイトへのログインを試みます。パスキーはこれを完全に排除します。使い回す秘密情報そのものが存在しないためです。またサーバー側には公開鍵のみが保存されます。たとえサーバーが完全に侵害されたとしても、攻撃者が手に入れられるのは公開鍵のリストだけであり、それを使ってサインインすることは数学的に不可能です。対応する秘密鍵があなたのクレデンシャルマネージャーから外に出ることはありません。

パスキーの保管

パスキーはどこに保存されますか?

パスキーは「クレデンシャルマネージャー」に保存されます。これは、サインイン中のすべてのデバイスで写真や連絡先が同期されるのと同じように、パスキーを安全に同期するアプリやサービスです。

多くの人はすでに利用しています。AndroidユーザーにはGoogle パスワード マネージャーやSamsung Wallet(Pass)、iPhoneユーザーにはAppleの「パスワード」、WindowsユーザーにはMicrosoft パスワード マネージャーがあります。また、1Password、Dashlane、Bitwardenなどのサードパーティ製アプリを利用することも可能です。

最大のメリットは、一度パスキーを作成すればすべてのデバイスで利用できる点です。デバイスごとに毎回設定し直す必要はありません。

1Password

1Password

パスキーをサポートする独立系クレデンシャルマネージャー。Android、iOS、Linux、macOS、Windowsデバイスで動作します。

Apple Passwords

Apple Passwords

iPhone、iPad、Macに標準搭載。Apple Accountを使用してiCloudキーチェーン経由で同期します。

Bitwarden

Bitwarden

パスキーをサポートするオープンソースの独立系クレデンシャルマネージャー。無料版およびセルフホスト版を提供。Android、iOS、Linux、macOS、Windowsデバイスで動作します。

Dashlane

Dashlane

パスキーをサポートする独立系クレデンシャルマネージャー。Android、iOS、Linux、macOS、Windowsデバイスで動作します。

Google Password Manager

Google Password Manager

AndroidおよびChromeに標準搭載。Google アカウントを使用してデバイス間で同期します。Android、iOS、Linux、macOS、Windowsデバイスで利用可能です。

KeePassXC

KeePassXC

パスキーに対応したオープンソースでオフライン重視の独立系クレデンシャルマネージャー。Linux、macOS、Windowsに対応し、コミュニティ製のAndroid/iOS向けアプリも存在します。

Keeper

Keeper

個人および企業向けのパスキー対応独立系クレデンシャルマネージャー。Android、iOS、Linux、macOS、Windowsデバイスで動作します。

LastPass

LastPass

パスキーをサポートする独立系クレデンシャルマネージャー。Android、iOS、Linux、macOS、Windowsデバイスで動作します。

Microsoft

Microsoft Password Manager

Microsoft EdgeおよびWindowsに標準搭載。Microsoft アカウントを使用してデバイス間で同期します。Android、iOS、Linux、macOS、Windowsデバイスで動作します。

NordPass

NordPass

Nord Securityが提供するパスキー対応の独立系クレデンシャルマネージャー。Android、iOS、Linux、macOS、Windowsデバイスで動作します。

Proton

Proton Pass

Protonが提供するエンドツーエンド暗号化対応の独立系パスキー管理ツール。Android、iOS、Linux、macOS、Windowsデバイスで動作します。

Samsung Wallet (Pass)

Samsung Wallet (Pass)

Samsung Galaxyデバイスに組み込まれているSamsung Walletに統合。Samsung アカウントを使用してGalaxy Androidデバイス間で同期します。

クレデンシャルマネージャーの選択

自分に合ったクレデンシャルマネージャーはどれ?

ご自身の使い方に最適なクレデンシャルマネージャーをお選びください。デバイス標準のものでもサードパーティ製アプリでも、パスキーはオープンスタンダードに基づいているため、利用するクレデンシャルマネージャーに関係なくWebサイトやアプリで問題なく利用できます。

以下では各クレデンシャルマネージャーを総合評価順に採点・ランク付けしています。詳細な評価方法については「評価基準」セクションをご覧ください。

優秀一部対応限定的
1Password1Password
A91/10091/100
優秀5
優秀5
優秀5
優秀5
一部対応3
一部対応3
優秀5
BitwardenBitwarden
A86/10086/100
優秀5
一部対応3
優秀5
優秀5
一部対応3
優秀5
優秀5
DashlaneDashlane
B80/10080/100
優秀5
一部対応3
優秀5
優秀5
一部対応3
一部対応3
限定的1
NordPassNordPass
B78/10078/100
優秀5
一部対応3
優秀5
一部対応3
一部対応3
優秀5
優秀5
KeeperKeeper
B78/10078/100
優秀5
一部対応3
優秀5
一部対応3
一部対応3
優秀5
優秀5
Apple PasswordsApple Passwords
B74/10074/100
限定的1
一部対応3
優秀5
優秀5
優秀5
限定的1
優秀5
ProtonProton Pass
B71/10071/100
優秀5
一部対応3
優秀5
限定的1
一部対応3
優秀5
優秀5
KeePassXCKeePassXC
C67/10067/100
優秀5
一部対応3
一部対応3
一部対応3
一部対応3
一部対応3
一部対応3
Google Password ManagerGoogle Password Manager
C63/10063/100
限定的1
一部対応3
一部対応3
優秀5
優秀5
限定的1
限定的1
LastPassLastPass
C56/10056/100
優秀5
一部対応3
一部対応3
限定的1
一部対応3
限定的1
限定的1
MicrosoftMicrosoft Password Manager
D49/10049/100
一部対応3
一部対応3
一部対応3
限定的1
一部対応3
限定的1
限定的1
Samsung Wallet (Pass)Samsung Wallet (Pass)
D49/10049/100
限定的1
一部対応3
優秀5
限定的1
一部対応3
限定的1
限定的1

スコアの最終更新日:2026年9月22日

補足情報

KeePassXCKeePassXC

KeePassXCは同期や共有機能が組み込まれたクラウドサービスではありません。単一のデータベースファイルを読み書きするアプリケーションであるため、E2EE、家族共有、移行などの機能はKeePassXC単体では提供されず、そのファイルをどう保存・同期するか(通常のフォルダ、個人用クラウドストレージ、セルフホスト環境など)に完全に依存します。この柔軟性があるため一部の項目で中立評価となっていますが、自身で設定した通りのセキュリティと利便性が得られます。

評価基準

各基準の測定ポイント

ここでは各スコアの背後で実際に検証している内容と、高評価と低評価を分けるポイントを解説します。評価は実際の検証と各ベンダーの公開ドキュメントの両方に基づいています。組織管理環境が必要で直接検証できない機能については、ベンダーが公開しているドキュメントをもとに評価しています。

どこでも使えるかエコシステムの可用性重要

スマートフォン、PC、タブレット、普段使うアプリやブラウザなど、必要なあらゆる場所で実際にこのクレデンシャルマネージャーを使えるかどうかが基準です。最高評価は主要な全プラットフォームにネイティブアプリがあり、主要ブラウザすべてで快適に動作することを意味します。低評価は特定の1社のデバイスにほぼ縛られている状態を指します。

主要4大OS(Android、iOS、macOS、Windows)すべてにおけるネイティブアプリの網羅度、およびその他環境向けのブラウザ拡張機能サポート。

  • 優秀: 4大OSすべてにネイティブアプリを提供し、その他の環境向けにブラウザ拡張機能を提供。
  • 一部対応: 主要プラットフォームが1つ欠けている、またはブラウザ利用に重大な制限がある。
  • 限定的: 主に単一のエコシステムに限定されている。
サイトやアプリでスムーズに使えるかネイティブプラットフォーム統合重要

サインインが自然でスムーズに行えるか、それともブラウザ拡張機能の操作に煩わされるかが基準です。最高評価はOSに直接統合され、パスキーが意識せず機能することを意味します。低評価は手動の回避策や手間が必要になる状態を指します。

ブラウザ拡張機能や手動ワークフローへの依存度に対する、ネイティブプラットフォームAPI(システムレベルのクレデンシャルマネージャー連携など)のサポートの深さ。

  • 優秀: 主要プラットフォーム全体で完全なネイティブ統合を実現。ブラウザおよびネイティブアプリでシームレスにパスキーを利用可能。
  • 一部対応: 一部のプラットフォームではネイティブ統合されているが、ブラウザ拡張機能の操作に大きく依存している。
  • 限定的: ネイティブプラットフォーム統合がほとんど、またはまったく存在しない。
認証情報を安全に保護できるかE2EEボルトのセキュリティ重要

アプリを提供する開発企業であっても、保存されたパスワードやパスキーを閲覧できない設計になっているべきです。最高評価はあなただけが鍵を持つ強力なエンドツーエンド暗号化が施されていることを意味します。低評価はその水準に達していない状態を指します。

機密データだけでなく重要なメタデータの暗号化や強力な最新暗号技術を含む、ゼロ知識/エンドツーエンド暗号化(E2EE)基準を満たしているか。

  • 優秀: 最新の堅牢な暗号技術や機密メタデータの暗号化を含め、最高水準のE2EE/ゼロ知識保護基準を満たしている。
  • 一部対応: 強力なE2EE/ゼロ知識保護を備えているが、最上位要件を完全には満たしていない。
  • 限定的: 期待されるE2EE/ゼロ知識保護基準を満たしていない。
他サービスへの乗り換えができるかクレデンシャル交換重要

将来別のクレデンシャルマネージャーに乗り換えたくなった場合、パスキーをそのまま持ち出せるかが基準です。最高評価はパスキー、パスワード、その他のボルトデータを直接エクスポートできることを意味します。低評価はパスワードは移行できてもパスキーが閉じ込められてしまう状態を指します。

部分的なサポートやエクスポート不可に対して、パスワードとパスキーの両方における標準ベースの直接移行(FIDO Credential Exchange Protocolなど)のサポート状況。

  • 優秀: 標準規格に基づくパスワードおよびパスキーの直接移行に対応。
  • 一部対応: 標準規格に基づく認証情報の移行が部分的または制限付き。
  • 限定的: パスワードのエクスポートは可能だが、パスキーが実質的に移行不可能。
将来のサインイン仕様に準拠しているか相互運用性重要

パスキーの技術は日々進化しています。最高評価は数年前の基本機能にとどまらず、最新の機能や仕様に追従していることを意味します。低評価は基礎的な機能しかサポートしていない状態を指します。

エコシステム全体での相互運用性と整合性を担保するWebAuthn L3仕様への準拠状況。

  • 優秀: WebAuthn L3仕様への対応および厳密な準拠が実証されている。
  • 一部対応: 強固なパスキーサポートを備えているが、WebAuthn L3への完全対応・準拠には至っていない。
  • 限定的: 基本的なパスキー対応のみ、またはWebAuthn L3のサポートおよび準拠なし。
デジタル遺産を守れるかデジタル遺産補助的

万が一の事態が発生した際、信頼できる人物があなたのアカウントにアクセスできるかが基準です。最高評価は緊急アクセスや遺産アクセスの仕組みが正式に組み込まれていることを意味します。低評価は家族であっても実質的に引き継ぐ手段がない状態を指します。

手動の復旧計画や実用的なアクセス手段の欠如に対して、パスキー、パスワード、その他のボルトデータ専用の緊急/遺産アクセス機能が存在するかどうか。

  • 優秀: パスキー、パスワード、ボルトデータ用の専用緊急/遺産アクセス機能を搭載。
  • 一部対応: 重大な制限付き、または手動のリカバリ計画によってアクセスが可能。
  • 限定的: パスワードやパスキーに対する実用的な信頼アクセス機能がない。
家族や友人と共有できるかファミリー共有補助的

配偶者や家族とログイン情報を共有したい場合があります。最高評価は信頼できる相手とパスワードだけでなくパスキーも安全に共有できることを意味します。低評価はパスキーの共有が一切できない状態を指します。

安全な共有がパスワードだけでなくパスキーにも適用されているか、またその共有にどのような制約があるか。

  • 優秀: パスワードおよびパスキーの安全な共有に対応。
  • 一部対応: パスキー共有機能はあるが、重大な制約が存在する。
  • 限定的: パスキー共有に非対応。

技術的な詳細

同期型パスキー vs デバイス固定型パスキー

ほとんどのデバイスには、秘密鍵を暗号化して複数デバイス間で同期する「同期型パスキー」を作成するクレデンシャルマネージャーが標準搭載されています。同期はエンドツーエンドで暗号化され、クレデンシャルマネージャーの提供元であっても秘密鍵を復号・利用することはできません。一方、「デバイス固定型パスキー」は単一のデバイス内にのみ存在します。クラウド侵害やサービス侵害に対する耐性は高くなりますが、デバイスを紛失するとパスキーも失われるため利便性は劣ります。これらはデフォルトでは有効化されておらず、特定のクレデンシャルマネージャーや専用ハードウェアなどの追加ソフトウェアが必要です。セキュリティキーやWindows Helloは、デバイス固定型パスキーを生成する認証器の代表例です。

パスキーを使い始める

サインインのたびに、少しずつパスワードに別れを告げよう

パスキーの世界へようこそ。さあ、パスワードを手放す時が来ました。 利用するWebサイトやアプリで、このパスキーアイコンを探してみてください。

パスキーのアイコンApple パスキーのアイコンGoogle パスキーのアイコン

パスキーの操作例

パスキーを作成する

パスキー作成ボタン

パスキーでサインインする

パスキーサインインボタン

PCブラウザでの自動入力

モバイル端末のキーボードサジェスト

始めるのに必要な時間はわずか数秒です。サインインにかける時間を減らし、本当にやりたいことに時間をつかいましょう。

職場でのパスキー

職場でのパスキー利用は何が違うのか?

業務におけるパスキーの基本的な仕組みは普段と同じですが、それを取り巻く環境は大きく異なります。業務用アカウントがたった1つ侵害されるだけで会社全体が危険にさらされるため、企業は個人利用の時よりも厳しいルールを設定することが一般的です。

1

クレデンシャルマネージャーを自由に選べない場合がある

自宅では好きなアプリやデバイスを自由に選べます。一方、職場ではすべての従業員が同じセキュリティ基準を満たすよう、IT・セキュリティチームが指定のクレデンシャルマネージャー、会社支給端末、物理セキュリティキーの利用を義務付けることがよくあります。

2

追加の手順が求められる場合がある

特に財務、人事、管理者コンソールなどの機密システムでは、パスキーを使用する前にPIN入力、生体認証、または管理対象デバイスからのアクセスを必須とする組織もあります。

3

サインイン画面の見え方が異なる場合がある

セキュリティキーの挿入を求められたり、自社のロゴやブランディングが表示されたり、個人端末に内蔵されたパスキーの選択肢が表示されなかったりすることがあります。

2つの異なる環境

個人利用 vs 業務利用

個人用アカウント

自分で自由に管理

  • 好きなクレデンシャルマネージャーを選択可能
  • 自分のデバイス間でパスキーを自動同期
  • バックアップや復旧は自己管理

業務用アカウント

IT部門がルールを決定

  • IT部門が承認したクレデンシャルマネージャーを使用
  • 物理セキュリティキーや管理端末が必須の場合がある
  • デバイス固定型が多く、個人のクラウド同期は不可
  • 会社のセキュリティポリシーやコンプライアンスに準拠

職場でよく見られる環境

管理対象クレデンシャルマネージャー物理セキュリティキー企業専用ブランドのサインイン画面デバイス固定型パスキーのみ

技術的な詳細

舞台裏のエンタープライズ制御

ハードウェア保護されアテスト(正当性証明)されたデバイス固定型パスキーを必須とするなど、特定のセキュリティ要件を持つ組織は、要件を満たす認証器やクレデンシャルマネージャーを従業員に配布する必要があります。これには1つ以上のハードウェアセキュリティキーや、ポリシーに応じて特定動作を制御できる業務専用のクレデンシャルマネージャーアプリが含まれます。

これはクラウドストレージやAIツールの導入と同様です。従業員が独自にツールを選ぶことを防ぐため、ポリシーに合致した承認済みツールを提供(および義務化)します。デバイス固定型パスキーに対応した管理型クレデンシャルマネージャーが支持されるのはこのためです。制御がOSレベルではなくクレデンシャルマネージャーレベルで行われるため、完全な端末管理(MDM)を導入せずともセキュリティ要件を適用できます。

よくある質問

パスキーに関するよくある質問

知りたい質問が見つかりませんか?ご意見・ご質問をお寄せください

基本事項

パスキーとは正確には何ですか?

パスキーは、パスワードの代わりとなる固有のデジタル鍵です。作成すると、ペアとなる2つのデジタル鍵が生成されます。1つはクレデンシャルマネージャーに安全に保管され、もう1つはWebサイトやアプリと共有されます。サインインする際、デバイスは顔認証、指紋認証、またはデバイスPINを使って本人確認を行い、手元の鍵を使って安全に本人であることを証明します。あなたの秘密鍵がWebサイトと共有されることは決してありません。

パスキーはパスワードとどう違うのですか?

パスワードは、ユーザー自身が記憶しWebサイトに入力する秘密の情報です。一方パスキーは、クレデンシャルマネージャーに保存される固有のデジタル鍵であり、覚えたり手入力したりする必要がありません。すべてのパスキーは作成元のWebサイトやアプリ専用に作られるため、パスワードのように推測されたり、フィッシングで盗まれたり、他のアカウントで使い回されたりすることがありません。

パスキーは2要素認証(SMSコードや認証アプリなど)とどう違うのですか?

従来の2要素認証(2FA)は通常、パスワードを入力した後にSMSで届くコードやアプリで生成されるワンタイムパスワードを追加で入力する必要があります。パスキーは、あなたがパスキーを所持していること、そして顔認証、指紋認証、デバイスPINによって本人であることを同時に安全に検証するため、パスワードとこれらの追加ステップの両方を置き換えることができます。ただし、Webサイトの実装によっては追加の認証ステップを求められる場合もあります。

FIDO2とは何ですか?パスキーとどう関係していますか?

FIDO2は、パスキーを支えるオープンな技術標準規格です。細かい技術詳細を覚える必要はありません。「パスキー」はFIDO2によって実現された仕組みの親しみやすい通称であり、異なる企業のOS、Webサイト、アプリ、デバイス、クレデンシャルマネージャー間でも同じように機能する理由がこのFIDO2規格にあります。

パスキーは物理セキュリティキー(YubiKeyなど)と同じものですか?

物理セキュリティキーにパスキーを保存することはできますが、パスキーを使うために物理キーが必須というわけではありません。一般的なユーザーの多くは、スマートフォンやPCなどのデバイス上のクレデンシャルマネージャーにパスキーを保管しています。物理セキュリティキーはパスキーを保管するための選択肢の1つであり、より強固なサインイン手段を求めるユーザーにとって有用なツールです。

パスキーを使うと、指紋や顔のデータがWebサイトに送信されるのですか?

いいえ、送信されません。指紋や顔のデータはお使いのデバイスが本人確認を行うためだけに使用されます。生体認証情報がデバイスの外に出たり、Webサイトやアプリと共有されたりすることは決してありません。

パスキーで実際にログインするには何が必要ですか?

クレデンシャルマネージャー経由でパスキーにアクセスできる環境と、顔認証、指紋認証、デバイスPINなどの本人確認手段が必要です。スマートフォンやPCには最初からクレデンシャルマネージャーが組み込まれているため、ほとんどの場合、新しいアプリなどをダウンロードする必要はありません。

デバイスのPINと従来のパスワードは何が違うのですか?

パスワードはサインイン時にWebサイトへ送信される情報です。一方、デバイスのPINは端末内でローカルに本人確認を行うためだけに使われ、Webサイトに送信されることはありません。パスキーを使用する際、デバイスPINはパスキーの使用権限を確認する手段の1つとして機能します。PINやパスコードがWebサイトやアプリに共有されることは一切ありません。

パスキーは実際どこに保存されているのですか?

通常は、デバイス内のセキュアストレージ(端末の他の部分から隔離された保護チップ)または利用しているクレデンシャルマネージャーのいずれかに保存されます。保存されたパスワードの内部コードが見えないのと同様に、生の鍵データを直接「見る」ことは通常できません。ただし、アカウント設定やクレデンシャルマネージャーから作成済みパスキーの一覧を確認・管理することは可能です。

Google、Apple、Microsoftが私のパスキーを所有し、利用をブロックすることはありますか?

いいえ。パスキーはあなた自身のものであり、Webサイトに紐づいているため、Google、Apple、Microsoftが所有するものではありません。各社は写真の保存・同期サービスと同じように、パスキーを保管・同期する仕組みを提供しているに過ぎません。ただし、そのアカウントへのアクセス権を失うと新しいデバイスでパスキーを利用できなくなる可能性がある点には留意してください。それに不安がある場合は、別のクレデンシャルマネージャーにパスキーを保存することもできます。

初期設定と日常の使い方

パスキーはどうやって設定しますか?

Webサイトやアプリがパスキーに対応している場合、アカウント設定やセキュリティ設定で「パスキーを作成」または「パスキーを設定」といった項目を探してください。デバイスから顔認証、指紋認証、またはデバイスPINによる本人確認を求められ、完了するとパスキーが作成されてクレデンシャルマネージャーに保存されます。サイトやアプリによっては、サインイン直後に作成を促されることもあります。

すでにパスワードがあるのに、なぜサイトはパスキーの作成を求めてくるのですか?

多くのWebサイトやアプリが、より安全で簡単なサインイン手段としてパスキーを導入し始めているためです。パスキーを作成しておけば、次回以降パスワードを入力する代わりにパスキーでサインインできるようになります。なお、サイトによってはパスワードがバックアップやリカバリの手段としてそのまま残る場合もあります。

パスキーを設定したのに、なぜサイトからパスワードの入力を求められたのですか?

これは通常、パスキーがまだ同期・認識されていない新しいデバイスや別のブラウザからアクセスした場合に起こります。そのデバイスでも一度設定を行えば、パスワードの要求はなくなります。これはWebサイト側の移行プロセスの過渡期によるものであり、パスキー自体に問題があるわけではありません。

パスキーを使用したのに、一部のサイトでまだ確認コードを求められるのはなぜですか?

一部のサイトではシステムの刷新が完了しておらず、念のために従来の2段階認証を残していることがあります。余分な手順ではありますが害はなく、各サイトの対応が進むにつれて順次廃止されていく見込みです。

パスワードを一切使わず、パスキーのみで利用することはできますか?

パスキーは本来そうした使い方を想定して設計されています。しかし一部のサイトでは、万が一のバックアップやアカウント復旧手段として、常にパスキーでサインインする場合であってもパスワードの設定を義務付けていることがあります。

パスキーを使うほうがパスワードより手順が多く感じるのはなぜですか?

現在は新しい仕組みにユーザーが慣れる段階にあるため、一部のWebサイトで「パスキーを使用しますか?」といった追加の確認プロンプトが表示されることがあります。パスキーが標準化されるにつれ、顔認証、指紋認証、PINで本人確認を行うだけですぐにサインインできるようになります。

見分けがつくようにパスキーに名前を付けることはできますか?

はい、多くのWebサイトやアプリで各パスキーにラベルを付けることができます。これにより、デバイスを紛失した際にどれを削除すべきか判別しやすくなります。ただし、ほとんどのパスキーは複数デバイス間で同期されるため、端末名でラベルを付けると混乱を招く可能性があります。多くのサイトでは保存先のクレデンシャルマネージャー名(Google パスワード マネージャー、Apple パスワード、Bitwardenなど)が自動設定されます。自動入力されない場合は、デバイス名ではなくクレデンシャルマネージャーの名前を付けることをおすすめします。

「パスキーを保存しますか?」というポップアップをオフにするにはどうすればよいですか?

この通知はWebサイト、ブラウザ、またはクレデンシャルマネージャーのいずれかから表示されているため、解除方法は表示元によって異なります。お使いのブラウザやクレデンシャルマネージャーの「パスキー」「サインイン」または「自動入力」の設定をご確認ください。

複数デバイスと同期

スマートフォン、PC、ゲーム機など複数のデバイスを使う場合、パスキーはどう機能しますか?

パスキーがどこに保存されているかによって異なります。多くのクレデンシャルマネージャーはデバイス間でパスキーを安全に同期するため、スマホで作ったパスキーをノートPCやタブレットでもそのまま利用できます。一部のパスキーは特定の端末にのみ保存され同期されません。操作中の端末にパスキーがない場合でも、スマートフォンなど別の端末にあるパスキーを使ってサインインできる場合があります。

スマートフォンとPCの間でパスキーを同期できますか?

はい。ご利用のクレデンシャルマネージャーが両方のデバイスに対応し、パスキーの同期をサポートしていれば可能です。非対応の場合は、各デバイスのパスキーは独立して管理されます。

パスキーを別のクレデンシャルマネージャーに移行できますか?

クレデンシャルマネージャー間でのパスキー移行サポートは改善されつつありますが、まだすべての環境で利用できるわけではありません。移行できるかどうかは移行元と移行先のクレデンシャルマネージャーの対応状況によります。各ツールの対応状況については、当サイトの評価ガイド(「クレデンシャル交換」機能の項目)をご確認ください。

同期の際、ノートPC上でスマートフォンのPINなど無関係に見えるPINを求められるのはなぜですか?

これはノートPCとスマートフォンがパスキー同期のために連携されており、両方の端末を通じて本人確認を再確認しているために発生します。一見不自然に見えますが、セキュリティ上意図された正常な動作です。

図書館や友人のPCなど、自分の所有物ではない端末でパスキーを使うにはどうすればよいですか?

その端末にパスキーを保存することなく、手元のスマートフォンやタブレットのパスキーを使ってサインインできます。サインイン画面で「別のデバイスを使用する」などのオプションを選択してください。画面にQRコードが表示されるので、それをスマートフォンでスキャンしてサインインを続行できます。

macOSとWindowsなど、異なるOS間でパスキーを利用できますか?

利用可能ですが、常にシームレスとは限りません。あるプラットフォームの標準クレデンシャルマネージャーに保存されたパスキーは、別のプラットフォームへ直接同期されない場合があります。たとえばApple パスワードに保存されたパスキーを使ってWindows PCでサインインする場合、iPhoneでQRコードを読み取ってサインインする必要があります。異なるエコシステムの端末やブラウザを日常的に併用している場合は、すべての環境に対応したサードパーティ製クレデンシャルマネージャーを選ぶと利便性が大幅に向上します。デバイス・OS・ブラウザ間の対応状況を比較するには、当サイトの評価スコアをご覧ください。また、既存のパスキーを別のマネージャーへ移行する予定がある場合は、「クレデンシャル交換」カテゴリーで高評価を得ているサービスを選ぶことをおすすめします。

バックアップ・紛失・復旧

パスキーのバックアップはどのように取ればよいですか?

クレデンシャルマネージャーによってパスキーが同期されている場合、新しい端末で同じクレデンシャルマネージャーにサインインするだけで再び利用可能になります。紛失した端末内にのみ保存されていた場合は、別のサインイン方法やアカウント復旧手順が必要になります。常にアカウントへアクセスできるようにするためにも、クラウド同期に対応したクレデンシャルマネージャーの利用が非常に有効です。

スマートフォンを紛失したりPCが故障したりした場合はどうなりますか?

パスキーを復旧できるかどうかは、利用しているクレデンシャルマネージャーとその設定内容によって決まります。アカウント復旧、バックアップ、新端末からのアクセス方法はマネージャーごとに異なるため、必要になる前に復旧手順を確認しておくことが重要です。セキュリティ、リカバリ、デジタル遺産への対応比較については当サイトの評価スコアをご覧ください。パスキーを復旧できない場合は、各Webサイトやアプリのアカウント復旧手順を利用する必要があります。

携帯キャリアの変更や電話番号の解約をしても、パスキーは失われませんか?

はい、失われません。パスキーは電話番号ではなく、クレデンシャルマネージャーのアカウントまたは端末本体に紐づいているため、通信キャリアを変更しても影響はありません。ただし、古い端末を下取りに出す前に、新しい端末からクレデンシャルマネージャーにアクセスできることを必ず確認してください。

大手IT企業に頼らず、自分でパスキーをエクスポートしてバックアップできますか?

現在、一部のクレデンシャルマネージャーはこの機能に対応していますが、未対応のものもあります。バックアップを完全に自己管理したい場合は、ご利用のクレデンシャルマネージャーのエクスポート機能をご確認ください。

複数のパスキーの管理

1つのアカウントに対して複数のパスキーを作成すべきですか?

パスキーの保存方法によって異なります。クレデンシャルマネージャーがデバイス間で同期してくれる場合は、基本的に1アカウントにつき1つのパスキーで十分です。パスキーが1台の端末にのみ保存されている場合や、予備のアクセス手段を確保しておきたい場合は、追加のパスキーを作成しておくことをおすすめします。

特定のアカウントへのサインインを、1台のデバイスのパスキーだけに限定することはできますか?

一部のサイトではセキュリティオプションとしてアカウント設定で提供されていますが、一般的ではありません。ご利用のサイトのセキュリティ設定をご確認ください。

パスキーのみをログイン手段にすべきですか?それともバックアップとしてパスワードも残すべきですか?

Webサイトやアプリでパスキーが利用できる場合は、積極的にパスキーを使用してください。パスワードを完全に削除できるかどうかはサイト側の仕様によります。パスキー専用アカウントに対応しているサイトもあれば、復旧用手段としてパスワードを残すサイトもあります。パスワードを削除できる場合は、パスキーを紛失した際に備えて信頼できる別のアカウント復旧方法が確保されていることを必ず確認してください。

セキュリティ

パスキーはパスワードや従来の2段階認証よりも安全ですか?

はい、はるかに安全です。パスキーは、パスワードや確認コードを盗み取るフィッシング詐欺をはじめとする一般的なサイバー攻撃を防ぐよう設計されています。すべてのパスキーは作成元のWebサイトやアプリ専用に作られるため、推測されたり、他のサイトで悪用されたり、偽のWebサイトで誤作動したりすることはありません。

スマートフォンを盗まれた場合、アカウントに不正アクセスされてしまいますか?

端末に保存されたパスキーを使用するには生体認証(指紋・顔)やPINによる端末のロック解除が必要なため、端末を解除できない限り他人がパスキーを使用することはできません。これはリモートからパスワードを盗み取る手口に比べて、攻撃者にとって格段に困難です。

Webサイト側は、パスキーがクレデンシャルマネージャーにあるか物理セキュリティキーにあるかを判別できますか?

技術的には判別可能です。ただし日常的な一般的なログインにおいては、どちらも同等に信頼性の高いものとして扱われるため実質的な違いはありません。

クレデンシャルマネージャーやアカウント提供元がハッキングされた場合、セキュリティ上のリスクはありますか?

リスクは存在しますが、パスワード漏洩のリスクとは性質が異なります。パスキーはパスワードのような使い回し可能な秘密情報ではないため、攻撃者がパスキーを単に盗み出して不正ログインに使うことはできません。また、パスキーはクレデンシャルマネージャー自体の暗号化セキュリティやアクセス端末の保護機能によって強固に守られています。だからこそ、安全なクレデンシャルマネージャーを選ぶことが重要です。各ツールの保護機能の比較については、当サイトの評価スコアをご覧ください。

パスキーにはどのような暗号化アルゴリズムが使用されていますか?詳細

パスキーは公開鍵暗号を使用しており、WebAuthn仕様で定義されているP-256曲線のECDSA(COSEアルゴリズム -7)が最も一般的に採用されています。一部の認証器はRS256(RSASSA-PKCS1-v1_5)やEdDSAもサポートしています。登録時、認証器は鍵ペアを生成し、公開鍵とクレデンシャルIDをリライングパーティ(RP)に返します。認証時、認証器はサーバーが生成したチャレンジに対して秘密鍵で署名を行い、サーバーは保存済みの公開鍵と照合して署名を検証します。

共有と家族間アクセス

パスキーで保護されたアカウントを家族と共有できますか?

可能な場合があります。一部のクレデンシャルマネージャーは、家族や信頼できる相手とパスキーを安全に共有する機能を提供しています。共有可能かどうかは、利用しているクレデンシャルマネージャーと、Webサイトやアプリ側がパスキーの共有を許可しているかどうかによって決まります。ファミリー共有への対応状況については、当サイトの評価スコアをご覧ください。

自分に万が一のことがあった場合、家族がアカウントにアクセスできるようにするにはどうすればよいですか?

ご利用のクレデンシャルマネージャーによって対応が異なります。一部のマネージャーには、万が一の際に信頼できる家族などがアカウントや認証情報へアクセスできるよう、緊急アクセスや遺産連絡先(デジタル遺産)などの機能が備わっています。これが必要な場合は事前に設定しておく必要があります。各ツールの対応状況については評価スコアをご覧ください。

プラットフォームのアカウントが利用停止になった場合、そこに保存していたパスキーを使って他サイトへログインできますか?

必ずしもできるとは限りません。クレデンシャルマネージャーの母体となっているアカウントが停止されると、そこを通じて保存・同期されていたパスキーにもアクセスできなくなる可能性があります。どのような対応になるかは提供事業者や設定済みの復旧オプションによって異なります。クレデンシャルマネージャーのアカウント復旧ポリシーを事前に確認しておくことが重要です。詳細は当サイトの比較スコアをご確認ください。

クレデンシャルマネージャーの乗り換えとベンダーロックイン

一度パスキーを使い始めると、そのクレデンシャルマネージャーから乗り換えられなくなりますか?

設計上はそのような制限はありません。実際には各クレデンシャルマネージャーのパスキー移行対応はまだ途上ですが、主要なマネージャーの多くはパスキーを含む安全な認証情報移行をすでにサポートしています。「クレデンシャル交換(Credential Exchange)」の標準化は業界全体で急速に進んでいます。評価スコアセクションの「他サービスへの乗り換えができるか」の項目をご確認ください。

自分の所有するデバイスやクレデンシャルマネージャー間でパスキーを自由に移動できないのはなぜですか?

基礎となる技術自体は移行をサポートしていますが、すべての企業が簡単に移行できるツールを実装し終えているわけではありません。これは機能実装の進捗による過渡期的な課題であり、パスキーという規格自体の根本的な制限ではありません。

信頼性と普及

なぜ多くのサイトはパスキーの説明が分かりにくいのですか?

ご指摘の通りです。パスキーは多くのユーザーにとってまだ新しい概念であるため、分かりやすい説明を用意できているWebサイトはまだ多くありません。これは業界全体が直面している課題の1つです。そして、まさにその課題を解決するためにこのWebサイトが存在しています!

来年もっと良い技術が登場するかもしれないのに、今パスキーを使う意味はありますか?

パスキーはApple、Google、Microsoftが足並みを揃えて支援する業界共通規格(FIDO2)に基づいているため、一過性の流行ではなく長期的なデファクトスタンダードとなることが確実視されています。今導入しておくことで、現在直面しているセキュリティリスクを確実に減らすことができます。

パスキーは今後何年も同じように使い続けられますか?それともまた新しい使い方を覚え直す必要がありますか?

「デバイスのロックを解除してWebサイトにサインインする」という基本概念が変わることはありません。現在改善が進められているのは、前述したデバイス間同期やクレデンシャルマネージャー間のデータ移行といった取り回しの体験部分です。